QNAP patcht 18 Schwachstellen: NAS-Nutzer sollten sofort updaten
QNAP hat unter QSA-26-35 und QSA-26-10 insgesamt 18 Sicherheitslücken in QTS, QuTS hero, QuTS cloud, QVP, QuMagie und License Center geschlossen — darunter mehrere Pre-Authentication-Kritisch-Lücken, die Angreifern ohne Login Zugriff auf Mediendateien und Stack-Speicher geben.
Welche QNAP-Versionen sind sicher? QTS 5.2.10, QuTS hero h5.2.9, QuTS cloud c5.2.9, QVP 2.8.0, QuMagie 2.9.1 / 2.10.0 und License Center 2.0.42. Alle älteren Versionen müssen umgehend aktualisiert werden — fünf der 18 Lücken erlauben Pre-Authentication-Angriffe.

Live: 18 CVE-Stream
QSA-26-35: QuMagie & License Center
Vier Schwachstellen, drei davon erlauben unauthentifizierten Zugriff auf gespeicherte Mediendaten. Eine Path-Traversal-Lücke im License Center ergänzt das Bild.
Nicht authentifizierter Zugriff auf in QuMagie gespeicherte Fotos, Videos und Inhalte.
Zugriff auf KI-Gesichtserkennung, Vorschaubilder und Ordner-Cover ohne Anmeldung.
Unbefugter Zugriff auf Medienarchive und Alben innerhalb von QuMagie.
Administratoren erhalten Zugriff auf Dateien außerhalb der vorgesehenen Verzeichnisse.
Exploit-Chain: CVE-2026-26241 (Pre-Auth)
Ein präparierter Chunk-Upload triggert einen Stack-basierten Buffer-Overflow in utilRequest.cgi — vollständig ohne Authentifizierung. Ergebnis: Dienstabsturz oder Speicherkorruption mit Folge-Eskalation.
QSA-26-10: 14 weitere CVEs in QTS, QuTS hero, QuTS cloud, QVP
Kategorisiert nach Angriffstyp:
Credential-Phishing
Reset-Links lassen sich umlenken — Credential-Phishing über gefälschte Seiten.
Command-Injection
Beliebige Systembefehle über manipulierte Benutzernamen ausführbar.
Befehlsausführung über die Benutzerlösch-API.
Ausführung beliebiger Systembefehle mit erweiterten Rechten.
Stack-Overflow live: was im RAM passiert
Die Zellen rechts sind jenseits des reservierten Buffers. Wenn Angreifer dorthin schreiben, überschreiben sie Rücksprungadressen — und können den Programmfluss kapern. Genau das nutzt CVE-2026-26241 vor jeder Anmeldung aus.
Buffer-Overflow-Schwachstellen
Stack Overflow mit möglicher Speicherkorruption.
Denial-of-Service durch Stack Overflow.
Authentifizierte Benutzer können unberechtigte Aktionen auslösen.
Lange Dateinamen lassen utilRequest.cgi abstürzen.
Nicht authentifizierte Angreifer lösen während Chunk-Uploads einen Stack-basierten Overflow aus.
Weitere Sicherheitslücken
Zugriff auf sensible Dateien durch fehlerhafte Access-Control.
Abstürze und Denial-of-Service durch NULL-Pointer.
Massive Belastung von CPU- und Speicherressourcen.
Manipulation des Stacks führt zu unerwartetem Verhalten.
Speziell präparierte HTTP-Anfrage löst vor Anmeldung einen Dienstabsturz aus.
Betroffene und sichere Versionen
Verwundbar→ Gepatcht
Warum NAS-Systeme im Fokus stehen
QNAP-NAS-Systeme werden weltweit von Unternehmen, Behörden und Privatanwendern eingesetzt. Sie speichern fast immer die Daten, mit denen sich am stärksten erpressen lässt:
Ransomware-Gruppen wie DeadBolt, Qlocker und Checkmate haben in den vergangenen Jahren systematisch ungepatchte QNAP-Systeme angegriffen. Pre-Authentication-Lücken wie CVE-2026-26241 sind dabei besonders attraktiv: sie funktionieren auch ohne kompromittierte Zugangsdaten.
Sofortmaßnahmen
Fazit
18 geschlossene Schwachstellen, fünf davon ohne Login ausnutzbar — der QNAP-Patchday Juni 2026 ist einer der gravierendsten der letzten Monate. Besonders der unauthentifizierte Zugriff auf Mediendateien und die Möglichkeit, Dienste vor jeder Anmeldung zum Absturz zu bringen, machen diese Lücken für Angreifer hochinteressant. Während Administratoren Updates verschieben, suchen Hacker bereits nach den Systemen, die noch verwundbar sind.
Häufige Fragen
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.



